Campagne d'intrusion contre les dissidents et les journalistes iraniens

Auteur: Publié 7 min de lectura 10 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Les enquêteurs de sécurité ont identifié une chaîne d'attaque associée à la personne en ligne connue sous le nom de Handala Hack et un ensemble d'outils utilisant Telegram comme un canal de commande et de contrôle. Selon les rapports publics de la firme Group-IB et les avis du FBI et d'autres agences, la campagne utilise Porte arrière Python appelée HEAVYGRAM et un installateur d'environnement ou prepper écrit dans Delphi appelé CRUDEEXCLADE; les deux ont été utilisés pour infiltrer l'équipement Windows et maintenir l'accès persistant aux victimes sélectionnées.

Faits confirmés: Groupe-IB documenté les capacités de HEAVYGRAM, y compris l'exfiltration de fichiers et les sessions d'application de messagerie, capture d'écran, activation de microphone, exécution de commande à distance, DLL sideloading et la persistance par les clés autorun dans le registre Windows. CRUDEEXCLUDE agit comme une pré-étape pour créer des répertoires de mise en scène et modifier les exclusions de Microsoft Defender; Google a décrit des échantillons similaires utilisés à cette fin. Plusieurs organismes publics - dont le FBI et la NCSC britannique - ont noté que les opérateurs ont mené ces opérations contre des dissidents iraniens, des journalistes critiques avec l'Iran et des groupes d'opposition, avec des objectifs de collecte de renseignements et des campagnes de « hack and fuck ». Pour des informations générales sur les risques et les acteurs étatiques liés à l'Iran, voir les pages officielles telles que le FBI et Group-IB: https: / / www.fbi.gov / enquête / cyber et https: / / www.group-ib.com /.

Campagne d'intrusion contre les dissidents et les journalistes iraniens
Image générée avec IA.

Comment cela fonctionne techniquement (explication reconstruite des résultats): les agresseurs contactent la victime par Telegram, WhatsApp ou Instagram en utilisant l'ingénierie sociale - offrant un support technique, prétendant être des contacts fiables ou envoyant des installateurs "utiles" avec interface graphique. L'installateur (souvent emballé pour ressembler à Pictory, KeePass, Telegram ou une autre application légitime) contient la deuxième étape : HEAVYGRAM ou les fichiers compressés que CRUDEEXCLES décompresse sur les itinéraires de mise en scène. CRUDEEXCLO a également été observé en définissant des exclusions dans Microsoft Defender, ce qui empêche la numérisation des dossiers où les charges sont placées.

Dans les équipes engagées HEAVYGRAM établit la communication C2 par un robot Telegram. Le malware traite les commandes entrantes avec des préfixes spécifiques (par exemple, @ @ pour exécuter des commandes système, * * pour écrire du contenu dans C:\\ ProgramData\\ ur.txt, et secondaire pour mettre à jour les jetons ou installer le cheval de Troie dans les clés autorun). En plus d'exécuter un code arbitraire, vous pouvez lister les processus, prendre des captures d'écran, retourner les cookies et les mots de passe enregistrés par les navigateurs, collecter des données à partir d'applications de messagerie et transférer des fichiers vers et depuis l'opérateur. L'implant envoie également un "beacon" initial avec le nom de domaine hôte et un beat toutes les 24 heures pour confirmer l'activité.

Ceux qui sont touchés et pourquoi il importe: l'objectif principal est les personnes et les organisations présentant un intérêt pour l'État iranien: journalistes critiques, militants et dissidents. Le risque réel comprend la perte de la vie privée (capture, audio, messages), l'exposition du public aux informations sensibles (doxxing), les engagements de compte et les dommages de réputation; en outre, les acteurs liés à Handala / les alias associés ont des précédents d'effacement et de filtrage des données, de sorte qu'il y a aussi un risque de suppression ou de publication malveillante de l'information si l'accès aux fichiers critiques est atteint.

Différenciation des faits et des estimations : c'est un fait que les échantillons analysés présentent les fonctions décrites et que les canaux de messagerie sont utilisés pour l'ingénierie sociale et C2. L'attribution au renseignement iranien (MOIS) et aux opérateurs connus sous le nom de Void Manticore / Handala Le piratage provient d'évaluations d'agences et de signatures - il s'agit d'une conclusion avec un haut niveau de confiance pour ces entités, mais, comme dans toute attribution, il ne s'agit pas d'une « certitude absolue » : la communauté d'intervention considère cela comme une évaluation fondée sur des preuves d'infrastructures, de techniques et d'objectifs. Un autre domaine moins clair qui reste à l'étude est le degré d'automatisation et la question de savoir s'il existe des variantes utilisant d'autres services C2 à l'extérieur de Télégramme.

Conséquences pratiques pour les utilisateurs et les organisations: en plus du risque direct pour les personnes ciblées, l'utilisation intensive de Telegram comme C2 et les techniques d'évitement (exclusions de défense, autoruns, sideloading) souligne que même les logiciels légitimes téléchargés à partir de messages peuvent être un vecteur s'il a été manipulé pour transporter des charges malveillantes. Pour les entreprises ayant des employés qui s'occupent de questions sensibles - journalistes, ONG, médias, universités - les intrusions peuvent entraîner des fuites internes, des extorsions ou des dommages à la réputation.

Mesures spécifiques à prendre par le lecteur (actions immédiates et vérifiables): 1) Ne pas exécuter les installateurs reçus par messagerie sans vérifier l'expéditeur et la signature numérique de l'installateur. 2) Examiner les exclusions dans Microsoft Defender avec PowerShell (Get-MpPréférence) et supprimer toute route suspecte; également vérifier les clés d'autorun dans HKLM / HKCU\\ Software\\ Microsoft\ Windows\\ Version actuelle\\ Exécuter et des tâches programmées non autorisées. 3) Examiner C:\\ ProgramData et rechercher des fichiers atypiques ou le fichier C:\\ Programme Data\\ ur.txt s'il apparaît dans votre système; si vous trouvez des artefacts suspects isoler la machine réseau. 4) Rotation des mots de passe sur l'équipement peu fiable et la fermeture des sessions d'application de force (Telegram Desktop, WhatsApp Web) et abrogation des jetons; activer l'authentification multifactor dans les services clés. 5) Gardez la sauvegarde hors ligne et vérifiez l'intégrité avant de restaurer. 6) S'il y a des signes d'engagement (exécutions inconnues, nouveaux services, captures d'écran récentes), contactez une équipe d'intervention en cas d'incident ou des fournisseurs fiables et envisagez une image médico-légale pour la conservation des preuves.

Campagne d'intrusion contre les dissidents et les journalistes iraniens
Image générée avec IA.

Mesures d'atténuation institutionnelles et politiques: les organisations qui gèrent des objectifs à haut risque devraient adopter des règles strictes de gestion des paramètres (limitation de l'installation de logiciels par politique, application de listes blanches, EDR avec télémétrie, blocage de l'exécution de macros et de scripts à partir de sites peu fiables) et formation du personnel aux pratiques de réseautage social. Il est également recommandé que les groupes de médias et les ONG travaillent avec des équipements juridiques et de sécurité pour le filtrage et le doxxing des protocoles.

Ce qui reste incertain et pourquoi continuer à surveiller: il est clair que la campagne est multi-étapes et flexible; cependant, la prévalence exacte dans différentes régions et la vitesse de rotation de l'infrastructure C2 (bots et groupes dans Telegram) changent au fil du temps, de sorte que les indicateurs tactiques peuvent expirer rapidement. Les défenses devraient se concentrer sur les principes d'hygiène numérique et de détection fondée sur le comportement plutôt que sur les signatures statiques.

Résumé en une phrase: HEAVYGRAM et CRUDEEXCLUDE représentent un outil opérationnel qui combine l'ingénierie sociale dans la messagerie, l'évasion antivirus et la communication Telegram pour infiltrer des objectifs sensibles; une défense efficace nécessite une vérification stricte des installateurs, un examen des exclusions de sécurité et des procédures de réponse rapide. Pour obtenir des ressources sur les meilleures pratiques et des guides techniques sur la réponse aux intrusions et la protection des paramètres, veuillez consulter Microsoft Defender et les agences de sécurité nationale comme le NCSC : https: / / knowledge.microsoft.com / microsoft-365 / sécurité / défenseur-point / et https: / / www.ncsc.gov.uk /.

Couverture

Autres

Plus de nouvelles sur le même sujet.